Предотвращение и усиление защиты
Резервные копии, сегментация и минимальные привилегии
«Предотвращение и усиление защиты» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Многоуровневая защита
Ни одно отдельное средство защиты не остановит программу-вымогатель. Предотвращение создаёт независимые барьеры, поэтому даже после обхода одного из них другие продолжают действовать. Цель — усложнить проникновение, замедлить распространение и гарантировать восстановление.
В этом уроке рассматриваются наиболее эффективные меры защиты: резервные копии, сегментация, минимальные привилегии, MFA, установка исправлений и уменьшение поверхности атаки.
Правило резервного копирования 3-2-1-1-0
Резервные копии — основная гарантия защиты от шифрования. Надёжная стратегия соответствует правилу 3-2-1-1-0:
- 3 копии данных
- 2 разных типа носителей
- 1 копия в другом месте
- 1 автономная или неизменяемая копия
- 0 ошибок, подтверждённых регулярными проверками восстановления
Именно неизменяемая и автономная копия переживёт атаку злоумышленника с правами администратора домена, который ищет Ваши резервные копии.
Неизменяемые и изолированные резервные копии
Неизменяемые резервные копии нельзя изменить или удалить в течение установленного срока хранения, даже администратору. Изолированные от сети копии физически или логически отключены, поэтому вредоносное ПО не может до них добраться.
# example: S3 Object Lock in compliance mode (cannot delete during retention)
aws s3api put-object-lock-configuration --bucket backups \
--object-lock-configuration 'ObjectLockEnabled=Enabled,Rule={DefaultRetention={Mode=COMPLIANCE,Days=30}}'
# verify restores actually work, not just that backups existСегментация сети
Плоская сеть позволяет программе-вымогателю распространиться от одного заражённого узла на всё остальное. Сегментация разделяет сеть на зоны с контролируемым трафиком между ними и ограничивает масштаб атаки.
- Отделите сети пользователей, серверов, резервных копий и управления
- Заблокируйте трафик между рабочими станциями — распространённый путь перемещения по сети
- Изолируйте инфраструктуру резервного копирования с помощью собственных средств защиты
Ещё лучше применить микросегментацию, чтобы каждый рабочий компонент взаимодействовал только с необходимыми ему ресурсами.
Минимальные привилегии
Программа-вымогатель распространяется с теми привилегиями, которыми обладает взломанный компонент. Ограничение этих привилегий ограничивает и ущерб.
- Пользователи не должны быть локальными администраторами на своих компьютерах
- Используйте отдельные специализированные учётные записи для административных задач
- Не используйте один и тот же пароль локального администратора на разных компьютерах
- Предоставляйте доступ только на необходимое время и удаляйте его после завершения работы
Взломанная учётная запись обычного пользователя не может зашифровать всю инфраструктуру.
Многофакторная аутентификация
Похищенные пароли становятся причиной значительной доли вторжений. MFA блокирует злоумышленников, у которых есть действующий пароль, но нет второго фактора.
- Требуйте MFA для всего удалённого доступа: VPN, RDP, веб-почты и порталов администрирования
- Предпочитайте устойчивые к фишингу методы, например аппаратные ключи, а не SMS
- Защищайтесь от изнурения запросами MFA, требуя подтверждения совпадением числа
MFA для доступа из интернета — одна из наиболее эффективных мер предотвращения атак программ-вымогателей.
Установка исправлений и уменьшение поверхности атаки
Системы без исправлений, доступные из интернета, постоянно используются для первоначального доступа. Определяйте приоритеты и сокращайте доступность.
- Сначала устанавливайте исправления для уязвимостей, доступных из интернета и активно эксплуатируемых
- Удалите или ограничьте доступ к RDP и SMB, доступным из интернета
- Выводите из эксплуатации неиспользуемые службы и устаревшие протоколы
- Отслеживайте списки известных уязвимостей, которые уже эксплуатируются, чтобы расставлять приоритеты
# never expose RDP directly; require VPN + MFA, or a bastion
# audit what is listening and reachable
ss -tlnp
nmap -sS your.external.ip # only against assets you own/are authorized to testЗащита электронной почты и конечных устройств
Фишинг — основной способ доставки угроз, поэтому одновременно усиливайте защиту почтового ящика и конечного устройства.
- Фильтрация электронной почты, переписывание ссылок и изоляция вложений в песочнице
- SPF, DKIM, DMARC для снижения риска подмены отправителя
- Блокировка опасных макросов и выполнения сценариев из электронной почты и интернета
- Развёртывание EDR для обнаружения вредоносного поведения на конечных устройствах
Сочетайте технические средства защиты с обучением пользователей сообщать о подозрительных сообщениях.
Контроль приложений и усиление защиты
Разрешение запуска только одобренных приложений останавливает большинство неизвестных вредоносных компонентов. Дополняйте его отключением функций, которыми злоумышленники злоупотребляют.
- Разрешительный список приложений, чтобы выполнялись только одобренные двоичные файлы
- По умолчанию отключите макросы офисных приложений из ненадёжных источников
- По возможности ограничьте средства выполнения сценариев и встроенные средства администрирования
- Включите в OS средства защиты от эксплуатации уязвимостей и защиту средств безопасности от несанкционированных изменений
Защита от несанкционированных изменений важна, поскольку злоумышленники пытаются отключить EDR перед шифрованием.
Защита учётных данных
Перемещение по сети осуществляется с помощью похищенных учётных данных. Сделайте их более трудными для кражи и повторного использования.
- Защищайтесь от извлечения учётных данных из памяти
- Используйте уникальные пароли локального администратора для каждого узла с управляемой сменой
- Ограничьте места, где могут входить привилегированные учётные записи: не используйте учётную запись администратора домена на рабочих станциях
- Отслеживайте необычные схемы аутентификации
Ограничение повторного использования учётных данных разрывает цепочку между одним взломанным узлом и всем доменом.
Программа предотвращения, а не контрольный список
Средства защиты теряют эффективность без постоянного обслуживания. Рассматривайте предотвращение как непрерывную программу:
- Регулярно проверяйте восстановление, а не только завершение резервного копирования
- Проводите командно-штабные учения, чтобы команда знала план действий
- Постоянно учитывайте доступные извне службы и привилегированные учётные записи
- Измеряйте охват MFA, задержку установки исправлений и пробелы в сегментации
Проверенная программа превращает возможную катастрофу в управляемый инцидент.
Быстрая проверка: как пережить шифрование
Выберите средство защиты, гарантирующее восстановление.
Повторение: предотвращение и усиление защиты
Вы создали многоуровневую защиту от программ-вымогателей.
- Резервные копии по правилу 3-2-1-1-0 с как минимум одной неизменяемой или изолированной от сети копией и проверенным восстановлением
- Сегментация для ограничения распространения; минимальные привилегии для уменьшения ущерба
- MFA для всего удалённого доступа; сначала устанавливайте исправления для ошибок, доступных из интернета и уже эксплуатируемых
- Защита электронной почты, EDR, разрешительный список приложений и защита учётных данных
- Реализуйте всё это как программу с проверками восстановления и командно-штабными учениями
Далее: обнаружение уже начавшейся атаки.
Изучай Cyber Security Academy с ИИ-репетитором — бесплатно
Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.
- Курсы
- 76
- Уроки
- 303
Часто задаваемые вопросы
Урок «Предотвращение и усиление защиты» бесплатный?
Да — полный текст урока «Предотвращение и усиление защиты» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Предотвращение и усиление защиты»?
Резервные копии, сегментация и минимальные привилегии Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.
Сколько времени занимает урок «Предотвращение и усиление защиты»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Как работает программа-вымогатель
- Предотвращение и усиление защиты
- Обнаружение и ранние признаки
- Реагирование на инциденты и восстановление